本日新聞焦點
●Operation Endgame圍剿惡意軟體Amadey、StealC、SocGholish
執法行動Operation Endgame瓦解惡意軟體Amadey、StealC、SocGholish的犯罪網路
掃蕩駭客從事勒索軟體攻擊、金融詐欺、攻擊關鍵基礎設施的執法行動Operation Endgame,最近出現新的斬獲。6月24日歐洲刑警組織(Europol)宣布,在6國執法機關與民間企業組織聯手,由歐洲刑警組織與歐盟刑事司法合作署(Eurojust)居間協調之下,成功在兩週的時間裡,破壞惡意程式SocGholish(FakeUpdates)、Amadey和StealC背後的犯罪基礎設施,癱瘓326臺伺服器、封鎖142個網域,查獲逾4,100萬歐元加密貨幣不法所得。詳全文
思科整合通訊管理平臺Unified CM重大SSRF漏洞出現攻擊活動
本月初思科修補重大等級的伺服器請求偽造(SSRF)漏洞CVE-2026-20230,此漏洞存在於整合通訊管理平臺Unified CM與Unified CM SME,攻擊者可透過特製的HTTP請求利用,將檔案寫入底層作業系統,之後將權限提升為root。6月22日威脅情報公司Defused Cyber於社群網站X提出警告,他們觀察到有人利用這項資安漏洞,攻擊者利用概念驗證程式碼(PoC)試圖觸發弱點,該公司在誘捕系統當中,看到經過完整格式化(genuinely-formatted)的file://檔案寫入酬載。詳全文
CISA將思科整合通訊管理平臺Unified CM重大漏洞列KEV
日本電信業者KDDI於6月23日發布資安公告,表示該公司提供給網際網路服務商(ISP)的電子郵件系統遭到入侵,攻擊者利用該系統的第三方軟體漏洞得逞,波及6家ISP業者,可能有多達1,422萬筆用戶電子郵件帳號與密碼外洩。受此事件影響的ISP業者包括:BIGLOBE、Nifty、JCOM、STNet、Chubu Telecommunications,以及KDDI Web Communications,外洩資料可能包含電子郵件地址與密碼,甚至涵蓋已停用或長期未使用的用戶帳號。詳全文
6月25日美國網路安全與基礎設施安全局(CISA)表示,他們已掌握CVE-2026-12569、CVE-2026-20230兩個漏洞遭到利用的情形,並要求聯邦機構於28日前完成修補。其中存在於PTC產品生命週期管理系統Windchill、FlexPLM的重大漏洞CVE-2026-12569,PTC於美東時間6月18日下午2時首度提出警告,要客戶根據他們提供的入侵指標(IoC)檢查環境,因為攻擊者可能會在Windchill登入資料夾裡,部署了可持續活動的JSP Webshell。詳全文
資安公司BeyondTrust遭到Klue事故波及,導致其Salesforce資料遭外洩
根據資安新聞網站SecurityWeek報導,資安公司BeyondTrust發布公告,表示他們在6月12日接獲Klue的通報後著手調查,確認攻擊者從他們的Salesforce系統當中,取得該公司的商業用戶的聯絡人,以及一般銷售相關的客戶資訊。由於遭到未經授權存取的資料涵蓋了企業聯絡資訊,BeyondTrust呼籲用戶應防範可能會衍生的網路釣魚及社交工程活動。BeyondTrust強調,員工帳號未遭到入侵,該公司的基礎設施、網路、產品及雲端環境也未被存取。詳全文
產品體驗平臺公司Pendo、雲端通訊服務廠商8×8受Klue供應鏈攻擊影響,並引起資料外洩
本週產品體驗平臺公司Pendo與雲端通訊服務廠商8×8皆傳出受到Klue事故影響,Pendo於6月22日發布部落格文章表示,他們於6月14日接獲通報,未經授權的攻擊者入侵Pendo使用的Klue,並疑似取得存放於Salesforce平臺的資料。8×8則是向美國證交所提交8-K表單通報此事,他們於6月13日得知未經授權的攻擊者駭入與Salesforce整合的第三方應用程式Klue,從而得到存取權限,並從8×8的Salesforce系統竊得部分資料,相關的活動發生在6月11日至12日。詳全文
Klue供應鏈攻擊影響範圍擴大,AI營收情資平臺Gong的用戶也受到波及
上週Salesforce揭露Klue供應鏈攻擊,並宣布切斷Klue Battlecards應用程式與用戶的Salesforce系統連結因應。然而就在有許多受害公司證實他們的Salesforce因此出現未經授權存取的情形之際,6月19日AI營收情資平臺Gong表示,同時使用Klue進行整合的用戶,有可能受到這起事故波及。對此,Gong已撤銷所有與Klue整合的相關存取權限,停用與整合相關的權杖(token),封鎖Klue入侵指標(IoC)提及的4個攻擊來源IP位址。詳全文
Grafana Labs證實受TanStack供應鏈攻擊波及,GitHub儲存庫遭未授權存取
可觀測性平臺業者Grafana Labs於5月16日確認,該公司GitHub儲存庫遭未授權存取,攻擊者下載程式碼並提出勒索要求。後續調查指出,事件源自TanStack供應鏈攻擊中的Mini Shai-Hulud活動。Grafana Labs於5月27日完成內部調查,6月23日進一步發布事後檢討報告,說明事件限於GitHub環境,客戶正式環境與Grafana Cloud未受影響。該公司起初發現攻擊者在內部建置的GitHub Runner執行惡意程式碼,立即輪替憑證但有所遺漏而釀禍。詳全文
韓國全民創業計畫爆資安事故,5,000名晉級首輪的參賽者個資與創意外洩
由韓國政府主導的大規模創業海選計畫「全民創業」(모두의 창업),共吸引6.3萬人參與,但在6月17日傳出嚴重的個資外洩事件,根據韓國創業媒體《Unicorn Factory》報導,共有5,000名第一階段入選者的個資遭到外洩。這次資料外洩事故之所以曝光,是因為多名合格參賽者反映,他們突然收到來自特定顧問公司的行銷郵件,內容宣稱能協助獲取政府補助金,且郵件中精準掌握了參賽者的暱稱、合格狀態等非公開資訊。詳全文
近日刑事警察局南部打擊犯罪中心宣布破獲跨境電信詐欺案,使電信安全議題再受關注。該集團利用特定科技設備與網路系統竄改來電顯示,鎖定海外華人行騙。全案經報請臺南、臺中地方檢察署指揮偵辦後,於去年底至今年初調查並攻堅,逮捕包含蔡姓系統商、陳姓及洪姓主嫌在內共11名嫌犯,目前已有5人裁定羈押禁見,其餘6人裁定高額交保。初步清查被害者逾30人,涉詐金額高達3千萬元。從技術層面來看,此案之所以得逞,關鍵是詐團在電信話務機房內利用網路系統進行「來電顯示竄改」。詳全文
微軟悄悄展延Windows 10個人版ESU到2027年10月
微軟本週低調透過官方部落格公告,針對個人用戶提供的Windows 10延伸安全更新(ESU),將免費展延一年到2027年10月12日。原先個人版ESU微軟只規畫一年,讓用戶能有更多時間轉移到Windows 11。但依據Windows 10的市佔,一旦無法獲得安全更新,這些電腦將成為為數龐大的駭客攻擊目標。根據StatCounter的統計,在所有搭載Windows作業系統的電腦上,仍有超過四分之一(26.4%)執行Windows 10。詳全文
Google發布Chrome 149穩定版更新,修補18項漏洞,4項屬於重大等級
Google發布Chrome電腦版瀏覽器新版本149.0.7827.196與149.0.7827.197,共納入18項資安漏洞的修補。本次發布的重大漏洞有4項,以CVSS嚴重性評分來看,最嚴重的是涉及3D圖形元件WebGL的兩項漏洞:CVE-2026-13028與CVE-2026-13032,CVSS評分都達到9.6分,且都屬於沙箱逃逸問題。次之是Blink的CVE-2026-13033,以及Autofill的CVE-2026-13038,CVSS評分都達到8.8分,為越界讀取與記憶體已釋放卻仍被使用(UAF)問題。詳全文
開源伺服器管理工具Webmin近日發布更新,修補儲存型跨網站指令碼(Stored XSS)漏洞CVE-2026-22678。Webmin是廣泛使用的Linux伺服器網頁式管理工具,可透過瀏覽器管理帳號、服務、網路與系統設定,目前在全球大約維持100萬臺伺服器的安裝規模,因此相關漏洞可能影響眾多自行架設的伺服器環境,導致攻擊者藉此竊取工作階段資訊、憑證或其他敏感資料,冒用管理者帳號執行操作。2.640版之前的Webmin都受影響,用戶應更新至2.641版。詳全文
蘋果上週針對Beats無線耳機發布韌體更新,以修補可讓駭客竊聽音訊的漏洞CVE-2025-20701,本項漏洞讓位於藍牙傳輸範圍的攻擊者得以在還沒有配對、正在尋求配對指令的Beats耳機進行攻擊,得以從麥克風進行竊聽。該漏洞最早由德國資安業者ERNW去年揭露、位於聯發科子公司達發科技(Airoha)設計的藍牙音訊系統單晶片(SoC),攻擊者未經用戶同意即可配對藍牙音訊裝置,導致提升權限,過程中無需額外執行權限,也無需使用者互動。詳全文
JavaScript與TypeScript執行環境Deno發布2.9版,新增實驗性的deno desktop工具,讓開發者可將JavaScript與TypeScript網頁專案封裝成桌面應用程式,開發者可用既有網頁技術建立Windows、macOS與Linux應用。供應鏈安全也是本次改版的重點,Deno 2.9預設啟用NPM套件最短發布時間限制,預設不安裝發布未滿24小時的NPM套件版本,降低開發者立即取得遭竄改套件的風險。詳全文
Uber Eats揭Agent購物助手技術架構,當中也說明護欄和安全執行方式
Uber Eats日前揭露Agent購物助手Cart Assistant背後的技術設計,談到當中採用的多種安全與品質控管,亦即AI護欄(Guardrails)。他們表示,這些防護機制,有助於購物助手區分雜貨購物請求與不受支援的意圖,抵禦提示注入及指令劫持的嘗試,並確保購物車決策與生成的文字皆以商品目錄資料、購物車狀態及受支援的產品功能為依據,目的是避免Agent產生看似合理、但實際上不適合的購物結果。詳全文
Cloudflare用AI代理輔助漏洞探索,以跨模型驗證過濾無效發現
資安業者Cloudflare近日公開其內部AI輔助漏洞探索架構,說明該公司如何將AI代理用於大規模程式碼安全檢查。Cloudflare的架構將AI代理視為執行特定任務的工作單元,底層模型可依階段替換。Cloudflare將整體流程分成兩部分,前段是負責掃描程式碼庫並產生候選漏洞的漏洞探索框架(VDH),後段則是負責去除重複項目、判斷風險與協助修補的漏洞驗證系統(VVS)。Cloudflare採用跨模型方式執行VDH與VVS,讓後段模型以獨立邏輯驗證前段模型提出的漏洞假設,避免由同一模型驗證自身推論。詳全文
AI代理進入企業IT營運核心,Gartner指出AI治理將成為企業IT營運的新挑戰
Gartner預測未來IT營運將逐步朝向由AI代理(AI Agent)協助執行監控、分析與修復工作的模式發展,形成AI代理驅動的IT營運(Agentic IT Ops),但同時也帶來新的治理挑戰,必須結合人機協作(Human-in-the-loop)的治理機制。同時,企業可透過標準化的AI工廠架構,支援大規模「AI即服務」(AIaaS)的安全交付,為此,企業也必須從最初的架構設計階段開始,就考量主權資料合規性、大型模型的多樣性,以及多代理系統的可擴展性。詳全文
F5併購SurePath AI,延續與擴張公司長期發展的網路層資安防護策略,強化AI治理能見度與安全性
從傳統應用遞送(ADC)轉型、如今專注發展多雲應用安全與多雲網路(MCN)的 F5,本週發表AI資安平臺F5 AI Security Platform(AISP),為企業提供持續保護使用AI的能力,涵蓋探查、安全性測試、治理、AI執行階段防護,以及可觀測性,也宣布併購資安新創公司SurePath AI。F5強調,由於SurePath的加入,F5 AISP能夠在不需直接整合應用程式的狀態下,透過網路即可探查現行企業環境採用的AI服務,識別包含影子AI在內的企業AI使用情況。詳全文
駭客平均4.32天就能入侵企業內網,臺灣企業資安防線為何一再被打穿?
【臺灣資安大會直擊】入侵一間公司需要多少時間?戴夫寇爾(DEVCORE)共同創辦人暨資深副總徐念恩指出,該公司自2017年推出紅隊演練服務以來,累計服務逾75間企業、執行超過150次演練,得到的結論是平均只需要4.32天就可能被打進內網,七成八專案核心系統遭控制、逾八成員工密碼可被破解。徐念恩認為,問題不只在漏洞,而是企業對風險的理解,仍停留在產品部署與合規稽核,與攻擊者真正的入侵邏輯存在明顯落差。詳全文
Comments (0)